CVE-2024-13313: podatność Stored XSS w wtyczce AWeber dla WordPress
Wtyczka AWeber do WordPress do 7.3.20 umożliwia ataki Stored XSS przez administratorów. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 4.8 MEDIUM
- EPSS
- 18.31%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- aweber
Co wiadomo
Wtyczka AWeber dla WordPress w wersjach do 7.3.20 nieprawidłowo oczyszcza i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom o wysokich uprawnieniach, takim jak administratorzy, przeprowadzenie ataków Stored Cross-Site Scripting nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracjach multisite.
Wpływ biznesowy
Podatność ta może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora, co zagraża integralności i bezpieczeństwu witryny oraz danych. Atakujący z uprawnieniami administratora mogą wykorzystać lukę do eskalacji ataków i przejęcia kontroli nad stroną. Operatorzy powinni traktować tę lukę jako istotne ryzyko dla środowisk WordPress korzystających z wtyczki AWeber.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki AWeber do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki należy ograniczyć uprawnienia użytkowników, szczególnie administratorów, przeglądać logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki w środowiskach krytycznych. Regularne monitorowanie i stosowanie najlepszych praktyk bezpieczeństwa WordPress jest wskazane.